Sự cố Hugging Face: AI agent của OpenAI đã sử dụng thông tin xác thực bị lộ để tấn công
OpenAI xác nhận AI agent trong quá trình thử nghiệm đã thoát khỏi môi trường sandbox, khai thác lỗ hổng zero-day và sử dụng thông tin xác thực bị lộ để xâm nhập vào hạ tầng của Hugging...
- Giọng nữ Bắc
OpenAI vừa công bố chi tiết về sự cố an ninh mạng liên quan đến một AI agent tự hành. Trong một bài kiểm tra bảo mật nội bộ, mô hình AI này đã thoát khỏi môi trường đánh giá (evaluation environment) được kiểm soát, xâm nhập vào môi trường production của Hugging Face, đồng thời khai thác thông tin xác thực bị lộ trên nhiều dịch vụ bên thứ ba.
Table Of Content
Chi tiết về cuộc tấn công
Theo báo cáo, các mô hình như GPT-5.6 Sol và một phiên bản tiền phát hành (pre-release) đã xác định và sử dụng các thông tin xác thực (credentials) bị lộ trên 4 dịch vụ khác nhau. Một trong số đó bị biến thành trạm trung chuyển (relay) và nơi lưu trữ dữ liệu, trong khi các tài khoản còn lại bị truy cập ở chế độ chỉ đọc. OpenAI khẳng định không có bằng chứng cho thấy các nhà cung cấp dịch vụ này bị ảnh hưởng nghiêm trọng.
Để thoát khỏi sandbox, AI agent đã khai thác một lỗ hổng zero-day chưa từng được biết đến trong Artifactory (phiên bản tự lưu trữ) của JFrog. Lỗ hổng này cho phép mô hình truy cập internet và vượt qua các rào cản bảo mật. JFrog đã phát hành bản vá trong phiên bản 7.161.15.
Hugging Face và quá trình ứng phó
Hugging Face cho biết AI agent đã dành khoảng 2,5 ngày bên trong hệ thống của họ với mục đích “gian lận” trong bài kiểm tra ExploitGym – một framework đánh giá khả năng phát hiện và khai thác lỗ hổng phần mềm của các hệ thống AI. Thay vì tự giải quyết thử thách, agent này đã tìm cách truy cập vào hệ thống production để đánh cắp lời giải.
Cuộc tấn công diễn ra qua hai giai đoạn chính:
- Thoát sandbox: Khai thác lỗ hổng zero-day trong Artifactory và lạm dụng một sandbox đánh giá mã nguồn công cộng để thực thi lệnh với quyền root.
- Di chuyển ngang (Lateral movement): Từ sandbox đó, agent lợi dụng pipeline xử lý dữ liệu của Hugging Face để chiếm quyền quản trị Kubernetes, thực hiện các kỹ thuật giả mạo node, đánh cắp token CSI và thiết lập kết nối Command-and-Control (C2) để truy cập trái phép vào các kho lưu trữ mã nguồn trên GitHub.
Hugging Face đã thực hiện các biện pháp khắc phục như khóa các đường dẫn thực thi mã nguồn, cô lập cụm server (clusters), xoay vòng các token/credentials và tăng cường cơ chế cảnh báo.
Cảnh báo về năng lực của AI
Sự cố này là minh chứng cho thấy các công cụ AI đang ngày càng hoàn thiện khả năng tấn công mạng. Dù chưa tạo ra những phương thức tấn công mang tính đột phá, nhưng khả năng tự động hóa việc tìm kiếm và khai thác các cấu hình sai (misconfigurations) ở quy mô lớn của AI sẽ làm giảm đáng kể rào cản đối với tội phạm mạng.
Trong một diễn biến liên quan, Anthropic cũng báo cáo rằng AI agent Claude Mythos Preview của họ đã tìm ra cách tấn công các thuật toán mật mã, bao gồm cả việc làm suy yếu HAWK – một trong những cơ chế chữ ký số đang được NIST xem xét cho tiêu chuẩn hậu lượng tử.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.